Aller au contenu
Développeur Full Stack
, ,

Axios : en-têtes hérités transmis par l’adaptateur fetch

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans l’adaptateur fetch d’Axios, des en-têtes hérités de `Object.prototype` peuvent être transmis à `fetch` via les options d’origine, malgré la construction préalable d’une requête avec des options assainies. Ces en-têtes contrôlés peuvent modifier l’autorisation ou d’autres comportements de la requête ; mettre à jour Axios vers 1.20.0.

Node.js
IdentifiantCVE-2026-101908
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.20.0

Source : NVD — CVE-2026-101908

Analyse technique

Le défaut survient lorsqu’une pollution de prototype dans le même processus fournit `Object.prototype.headers` et que fetch reçoit les options d’origine en second argument.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-09-28T18:17:19.440Z et mise à jour le 2026-09-28T19:16:48.390Z ; la description porte sur une vulnérabilité, non sur une simple modification administrative.
ImpactDes en-têtes contrôlés par un attaquant peuvent influer sur l’autorisation, la mise en cache, l’accès aux services de métadonnées ou le comportement applicatif.
Versions affectéesAxios 1.7.0 à 1.19.x
Version corrigée1.20.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-09-28T18:17:19.440Z
Mise à jour2026-09-28T19:16:48.390Z

Action recommandée

Mettre à jour Axios vers la version 1.20.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :